Contexto: el smartphone como vector de ataque corporativo
El 87% de las organizaciones en España dependen de dispositivos móviles para operaciones críticas, según el informe de Verizon Mobile Security Index 2026. El 43% de los incidentes de seguridad que afectan a entornos corporativos tienen un dispositivo móvil como punto de entrada o vector intermedio: ya sea mediante el robo de credenciales almacenadas en el navegador móvil, la explotación de apps de terceros con acceso a datos corporativos o el compromiso de cuentas de correo sincronizadas.
El Project Zero de Google registró en 2025 un total de 67 vulnerabilidades zero-day explotadas activamente en Android e iOS, con un crecimiento del 28% respecto a 2024. La velocidad de explotación —tiempo entre publicación del parche y explotación masiva— se ha reducido a menos de 72 horas en los casos más críticos.
Vulnerabilidades más críticas en Android en 2026
Ejecución de código remoto en el proceso de medios
Las vulnerabilidades en el componente de procesamiento de medios de Android (Stagefright, Media Framework) han sido recurrentes desde 2015. En 2026, el CCN-CERT publicó avisos sobre vulnerabilidades críticas en el procesamiento de imágenes PNG y vídeos MP4 que permiten ejecución de código remoto con solo recibir o previsualizar un archivo malicioso, sin interacción adicional del usuario. Estas vulnerabilidades afectan a versiones de Android anteriores a la última actualización de seguridad mensual.
Escalada de privilegios en el kernel
Las vulnerabilidades de escalada de privilegios en el kernel de Linux sobre el que se basa Android permiten a un atacante que ya tiene ejecución de código (por ejemplo, mediante una app maliciosa) obtener permisos de superusuario y acceso total al dispositivo. En 2026, se documentaron vulnerabilidades de este tipo en el subsistema de memoria y en los controladores de dispositivos de fabricantes específicos (Qualcomm, MediaTek) que afectaron a millones de dispositivos.
Aplicaciones maliciosas en Google Play
A pesar de las mejoras en el proceso de revisión de Google Play Protect, apps maliciosas continúan evadiendo los filtros mediante técnicas de carga diferida (el código malicioso se descarga tras la instalación inicial) o apps legítimas comprometidas mediante ataques a la cadena de suministro de desarrollo. En el primer semestre de 2026, Kaspersky y ESET documentaron más de 40 familias de spyware y banking trojans distribuidas a través de Google Play.
Vulnerabilidades más críticas en iOS en 2026
Exploits de cero clics (zero-click)
El spyware comercial como Pegasus (NSO Group), Predator (Intellexa) y Graphite (Paragon) explota vulnerabilidades zero-click en iOS que permiten comprometer un iPhone sin que el usuario realice ninguna acción: basta con recibir un mensaje (iMessage, WhatsApp, SMS) o una llamada. En 2026, el Citizen Lab de la Universidad de Toronto documentó el uso de estos spyware contra periodistas, abogados y activistas en Europa, incluyendo España.
Vulnerabilidades en WebKit y Safari
El motor de navegador WebKit, usado por todos los navegadores en iOS por restricción de Apple, es un objetivo frecuente. Las vulnerabilidades de ejecución de código en WebKit permiten comprometer un dispositivo mediante el simple acceso a una web maliciosa. Apple publica actualizaciones de seguridad urgentes (Rapid Security Response) para estas vulnerabilidades cuando se detecta explotación activa.
Riesgos específicos en entornos BYOD y corporativos
Los entornos BYOD (Bring Your Own Device) presentan retos adicionales: el dispositivo personal del empleado puede estar sin parches de seguridad recientes, tener apps de terceros con acceso a datos corporativos sincronizados, o estar comprometido con spyware que el empleado desconoce. La gestión de dispositivos móviles (MDM) permite a las organizaciones aplicar políticas de seguridad mínimas, pero en entornos BYOD su implementación es más limitada que en dispositivos corporativos.
Qué debería hacer una empresa para asegurar sus entornos móviles
- Evaluar el riesgo del parque de dispositivos: inventariar versiones de sistema operativo, nivel de parcheo y apps instaladas en dispositivos con acceso a sistemas corporativos.
- Implementar una solución MDM/EMM: plataformas como Microsoft Intune, Jamf (iOS) o VMware Workspace ONE permiten aplicar políticas de seguridad, detectar dispositivos comprometidos (jailbreak/root) y hacer borrado remoto en caso de pérdida o robo.
- Exigir actualizaciones de seguridad: definir una política de versión mínima de SO y bloquear el acceso a sistemas corporativos desde dispositivos que no cumplan el nivel de parcheo mínimo.
- Separar datos personales y corporativos: mediante contenedores cifrados (Samsung Knox, Apple Managed Accounts) que aíslan los datos de trabajo de las apps personales.
- Revisar los permisos de las apps corporativas: no instalar apps que soliciten permisos innecesarios para su función. Revisar regularmente qué apps tienen acceso a la cámara, micrófono, contactos y datos de ubicación.
- Proteger el acceso con MFA basado en dispositivo: certificados de dispositivo y autenticación biométrica con passkeys en lugar de contraseñas.
- Contactar con un especialista ante sospecha de spyware: si se sospecha que un directivo o empleado con acceso a información sensible tiene su móvil comprometido, el análisis forense móvil puede detectar spyware sofisticado como Pegasus o Graphite.
Preguntas frecuentes
¿Es más seguro iPhone o Android en entornos corporativos?
Ambas plataformas tienen vulnerabilidades críticas, pero iOS históricamente ha tenido un ciclo de actualización más uniforme (todos los dispositivos reciben actualizaciones simultáneamente) y una superficie de ataque ligeramente más reducida por las restricciones del ecosistema cerrado de Apple. Android ofrece más flexibilidad de gestión corporativa pero con mayor fragmentación en el parcheo entre fabricantes.
¿Qué es el jailbreak/root y por qué es un riesgo corporativo?
El jailbreak (iOS) y el root (Android) eliminan las restricciones de seguridad del sistema operativo para permitir instalación de software no autorizado. Un dispositivo con jailbreak/root tiene desactivadas protecciones como el arranque verificado, la ejecución de código firmado y el sandboxing de apps, lo que lo hace significativamente más vulnerable y lo convierte en un riesgo para cualquier dato corporativo almacenado en él.
¿Cómo puedo saber si mi móvil tiene spyware como Pegasus?
El Citizen Lab y Amnesty International han publicado metodologías y herramientas de detección (Mobile Verification Toolkit – MVT) que permiten analizar un dispositivo iOS o Android en busca de indicadores de compromiso asociados a Pegasus, Predator y otros spyware conocidos. Para casos corporativos o de alto riesgo, el análisis debería realizarse por un especialista en forense móvil.
¿Las apps de VPN en el móvil son seguras?
Depende de la aplicación. Las VPN gratuitas frecuentemente monetizan los datos del usuario o tienen prácticas de privacidad cuestionables. Algunas han sido identificadas como maliciosas. Para uso corporativo, las VPN deben ser las provistas por la organización, con clientes certificados y conexión a la infraestructura controlada por la empresa. Nunca usar VPNs gratuitas en dispositivos con datos corporativos.
¿Qué es el MDM y qué puede hacer la empresa con él en mi dispositivo personal?
MDM (Mobile Device Management) es una plataforma que permite a la empresa gestionar aspectos de seguridad del dispositivo. En modo BYOD, típicamente puede: exigir PIN/contraseña, detectar jailbreak/root, instalar certificados corporativos y hacer borrado remoto solo del perfil corporativo (no del personal). No puede acceder a fotos personales, mensajes privados ni apps fuera del contenedor corporativo en una implementación correcta.
¿Cuándo debo actualizar el sistema operativo del móvil corporativo?
Las actualizaciones de seguridad mensuales (Android) y las actualizaciones de iOS deben instalarse en el menor tiempo posible, idealmente en 72 horas para vulnerabilidades críticas con explotación activa documentada. Las Rapid Security Response de Apple (actualizaciones urgentes de Safari/WebKit) deben aplicarse de inmediato. El parche es siempre más barato que el incidente.
¿Puede un perito informático analizar el móvil de un empleado sospechoso de robo de información?
Sí, con las debidas garantías legales. El análisis forense de dispositivos móviles puede recuperar mensajes borrados, historiales de actividad, geolocalización, apps instaladas y transferencias de archivos. Sin embargo, en España, el acceso al dispositivo de un empleado para investigación interna requiere base legal adecuada (consentimiento o autorización judicial), especialmente en dispositivos personales BYOD.
¿Cómo gestiona tu empresa la seguridad de los dispositivos móviles con acceso a datos corporativos?
La seguridad móvil es uno de los aspectos más difíciles de gestionar en organizaciones con trabajo remoto o híbrido, donde la frontera entre el dispositivo personal y el corporativo se difumina. ¿Ha implementado tu empresa alguna política de MDM o separación de contenedores? ¿Permite el acceso BYOD sin restricciones? Comparte tu experiencia en los comentarios: el intercambio de buenas prácticas entre profesionales de seguridad y TI es invaluable para todo el sector.
¿Necesitas análisis forense de un dispositivo móvil o evaluación de seguridad móvil?
En CiberPerito360 y NYXQLAB realizamos análisis forense de smartphones (Android e iOS), detección de spyware comercial, extracción de evidencias digitales admisibles en juicio y evaluaciones de seguridad de entornos móviles corporativos. Contacta con nuestros peritos informáticos especializados en forense móvil.
Referencias
Google Project Zero — Vulnerabilidades Zero-Day | Citizen Lab — Investigación Spyware Móvil | Verizon — Mobile Security Index 2026 | MVT — Mobile Verification Toolkit (Amnesty International) | INCIBE-CERT — Avisos de Vulnerabilidades